Lilith.
⌕
編集イラスト: Anthropicはopen sourceを無料で検査するが、検証コストはmaintainerが負う
Lilithのイラスト · 編集リミックス

Anthropicは、重要インフラとopen sourceソフトウェアを守る長期計画Cyber Missionを開始した。一方はClaude、自社エンジニア、脅威研究を11社の創設partnerと結び付ける。もう一方は、選定されたopen sourceプロジェクトへ無料の定期検査を提供する。

一方は発電所へ、もう一方はrepositoryへ入る

Critical Infrastructure Defense Programは、エネルギー、水道、交通の運用技術を守る事業者から始める。11社はAccenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationだ。Anthropicは最上位のClaudeモデル、現地エンジニア、脅威研究を提供するとしている。

OSS Scannerは重要なopen sourceプロジェクト向けの無料opt-inサービスだ。maintainerはpull requestで申請し、Anthropicが資格を確認する。定期的にプロジェクトを検査し、モデルが作成できる場合は攻撃の再現例、説明、修正案を届ける。

発見の高速化はmaintainerへ作業を移す

Anthropicは、以前のプログラムで6,000件を超える報告を人手で確認したとしている。新しいScannerは配布を速めるため、結果を人間のレビューやtriageなしで送る。同社はtrue positive率が90 %を超えると予想する一方、深刻度や報告自体が誤る可能性も認める。この数字は提供者の予想であり、新サービスの本番実績を独立に測定した結果ではない。

maintainerには別種の待ち行列が生まれる。各報告を再現し、重複を除き、プロジェクトのthreat modelに当てはめ、patchを確認し、regressionのない版を公開する人が必要だ。無料検査は候補を見つける費用を下げる。しかし、脆弱性が本物か、修正を安全に配布できるかを判断する費用は消えない。

重要インフラでは試しにpatchを当てることはできない

電力網や水道設備では、脆弱性の発見とpatch生成だけでは足りない。運用者は特定の制御システムへの影響を検証し、変更を計画し、人間の責任者を維持する必要がある。Anthropicはインフラ向けプログラムの商業条件も、本番環境でリスクが下がったと示す指標も公表していない。

無料のOSS Scannerも、申請して選定基準を満たすプロジェクトに限られる。すべてのrepositoryを対象にしたサービスではない。セキュリティ担当者がいない小規模チームには、安全に処理できる量を超える有用な報告が届く可能性がある。

発見数より公開された修正数が価値を示す

見るべき指標は、受理された重複のない報告、検証時間、利用可能なpatchの割合、実際に利用者へ届いた修正数だ。重要インフラでは、モデルが示す脆弱性の件数より、実環境に近い設備で運転を妨げずに変更を試験できるかが重要になる。

Anthropicは、AIが防御側を有利にするという自社の主張を実地で試すことになる。報告作成だけが速くなり、triageと配布が遅いままなら、Scannerがセキュリティチームへ届けるのは短いリスク一覧ではなく、新しい受信箱だ。

Lilithの判定

Anthropicはrepositoryのレントゲン写真を無料で渡すが、そこに放射線科医はいない。人間の確認を通過し、安全に利用者へ届いた修正の数が価値を決める。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗ ↗